핵심 요약. 개인정보 보호법 일부개정법률(법률 제21910호)은 2026년 9월 8일 공포됐고 2027년 3월 9일 시행됩니다. 개정법은 제3장에 「인공지능기술 개발을 위한 개인정보 처리의 특례」라는 제5절을 새로 두었습니다. 개인정보처리자는 ① 익명·가명 처리로는 개발이 어렵고 ② 대통령령 기준의 안전장치를 갖추었으며 ③ 개발 목적이 공공의 이익 증진 등 법이 정한 목적 가운데 하나를 포함하고 정보주체나 제3자의 이익을 부당하게 침해할 우려가 현저히 낮다는 세 요건을 모두 충족하고 개인정보위의 심의·의결을 받으면, 적법하게 수집한 개인정보를 당초 목적 밖에서 인공지능기술 개발에 이용할 수 있습니다(제28조의12). 의결을 받은 범위에서는 목적 외 이용 제한과 민감정보·고유식별정보 조항 등을 적용하지 않을 수 있지만, 국외 이전 조항은 처리위탁 유형에만 배제가 열립니다(제28조의15). 승인 뒤에는 개인정보위의 주기적 감독과 처리 전부 제한 사유 다섯 가지가 따라옵니다(제28조의13·제28조의14). 세부 기준을 정할 대통령령은 2026년 10월 3일 확인 기준으로 공포되지 않았습니다.
이 면은 법률 제21910호가 만든 제도를 한곳에서 찾을 수 있도록 모아 정리한 안내 면입니다. 이 특례를 다룬 글은 지금까지 일곱 편에 나뉘어 있었고, 각 글은 특례를 자기 주제(국외이전, 실사, AI기본법, 동의 설계 등)의 한 절로만 다뤘습니다. 그래서 이 면은 날짜와 조문, 아직 정해지지 않은 쟁점을 표로 먼저 세우고, 조문별 해설은 해당 글로 연결합니다. 표의 상태 칸은 행마다 확인한 날짜를 함께 적었습니다.
정해진 날짜와 아직 남은 일정
이미 정해진 것은 공포일, 시행일, 그리고 부칙의 모양입니다. 부칙에는 시행일 한 문장 외에 경과조치나 적용례가 없습니다.
이미 정해진 것
| 날짜 | 무엇이 | 근거 | 상태·기준일 |
|---|---|---|---|
| 2026년 9월 8일 | 법률 제21910호 공포 | 공포문 | 확정(2026-10-03 확인) |
| 2027년 3월 9일 | 제2조 제9호, 제7조의9 제1항 제6호의3·제6호의4, 제28조의12~제28조의15 신설과 제37조의2 제1항 용어 정비가 함께 시행 | 부칙 「이 법은 공포 후 6개월이 경과한 날부터 시행한다」 | 확정. 국가법령정보센터 시행예정 본문의 시행일자 2027. 3. 9.(2026-10-03 확인) |
| 해당 없음 | 경과조치·적용례 | 부칙은 시행일 한 문장뿐 | 확정(2026-10-03 확인) |
| 2026년 9월 11일 ~ 2027년 3월 8일 | 현행 개인정보 보호법(법률 제21445호 시행판)에는 특례 조문이 없음 | 현행 본문에 제28조의12 없음 | 확정(2026-10-03 확인) |
아직 남은 것
| 날짜 | 무엇이 | 근거 | 상태·기준일 |
|---|---|---|---|
| 미정 | 위임 대통령령. 안전장치 기준, 위험요인평가 대상 기준, 간소화 대상, 심의 요청 방법·조건·세부 심의 기준·절차, 관리·감독과 자료제출 요구, 처리 제한의 세부 기준·절차 | 제28조의12 제1항 제2호·제3항·제4항·제7항, 제28조의13 제4항, 제28조의14 제3항 | 미공포(2026-10-03 확인 기준). 현행 시행령은 대통령령 제36671호(2026. 9. 11. 시행)이고 그 뒤 공포된 개정령은 없음 |
| 미정 | 위 대통령령의 입법예고 | 행정절차법상 입법예고 | 확인된 예고 없음(2026-10-03 국민참여입법센터 조회). 진행 중인 개인정보위 공고 제2026-116호(2026. 9. 16.~10. 26.)는 개인정보 보호 인증 기준 건으로 이 특례와 무관 |
| 미정 | 심의·의결 간소화 방법을 정할 개인정보위 고시 | 제28조의12 제4항 | 미확인 |
| 의결일부터 6개월 | 특례 처리 착수 기한. 특별한 사유 없이 넘기면 개인정보위가 심의·의결을 거쳐 처리 전부를 제한하는 사유 | 제28조의14 제1항 제4호 | 사업자마다 의결일에서 기산 |
| 2027년 7월 1일 | 혼동 주의. 별개 개정(법률 제21445호)의 개인정보 보호 인증 의무화가 시행되는 날이며 이 특례와 다른 일정 | 법률 제21445호 부칙, 제32조의2 제1항 단서 | 시행일 확정(2026-10-03 확인) |
시행일 전에 개인정보위에 심의·의결을 신청할 수 있는지는 부칙이 정하지 않았습니다. 따라서 2027년 상반기 착수를 계획하는 회사라면 대통령령 공포 시점과 그 부칙을 함께 확인하는 편이 안전하다고 판단됩니다.
조문 지도
개정법이 손댄 곳은 정의, 개인정보위의 심의 사항, 새 제5절 네 개 조문, 그리고 용어 정비 한 곳입니다. 아래 표는 각 조문이 무엇을 정하는지와 그 조문을 자세히 다룬 우리 글을 함께 적었습니다.
| 조문 | 무엇을 정하나 | 요건·내용 | 우리 글 |
|---|---|---|---|
| 제2조 제9호 | 「인공지능기술」의 정의 | 「인공지능 발전과 신뢰 기반 조성 등에 관한 기본법」 제2조 제3호의 정의를 그대로 끌어옴 | AI기본법 의무 지도 |
| 제7조의9 제1항 제6호의3 | 특례 이용을 개인정보위 심의·의결 사항에 추가 | 제28조의12 제1항·제2항에 따른 이용 | 걷히는 조문과 남는 국외이전 |
| 제7조의9 제1항 제6호의4 | 처리 제한을 개인정보위 심의·의결 사항에 추가 | 제28조의14 제1항에 따른 처리 제한 | 실사에서 묻는 세 질문 |
| 제28조의12 제1항·제2항 | 특례의 본체 | 세 요건 모두 충족 + 심의·의결. 대상은 「이 법 또는 다른 법령에 따라 적법하게 수집한 개인정보」. 개발에는 성능 개선이 포함되고, 의결에 조건을 붙일 수 있음 | 걷히는 조문과 남는 국외이전 |
| 제28조의12 제3항·제4항·제7항 | 위험요인평가, 절차 간소화, 위임 | 대통령령 기준에 해당하면 의결 전 위험요인평가 결과 제출. 종전 의결과 실질적으로 같거나 비슷한 경우로서 대통령령으로 정하는 경우에는 고시 방법으로 간소화 가능 | 이 면 미확정 쟁점 |
| 제28조의12 제5항·제6항 | 처리방침 기재와 공개 | 이용 목적과 유형을 처리방침에 포함. 개인정보위는 요청자·주요 내용·위험요인평가 요약을 공개 | AI 제재 18건 |
| 제28조의13 | 승인 뒤 관리·감독 | 개인정보위의 주기적 이행 감독, 자료제출 요구(특별한 사정이 없으면 따라야 함) | 실사에서 묻는 세 질문 |
| 제28조의14 | 처리 전부 제한 | 다섯 사유 중 하나면 심의·의결을 거쳐 처리 전부를 제한하여야 함. 제한되면 처리자는 지체 없이 조치하고 결과를 알려야 함 | 실사에서 묻는 세 질문 |
| 제28조의15 | 적용 제외 | 의결을 거쳐 그 범위에서 제18조~제20조, 제20조의2, 제23조, 제24조, 제24조의2, 제25조, 제25조의2, 제28조의8(국외 처리위탁 한정)을 적용하지 않을 수 있음 | 걷히는 조문과 남는 국외이전, SDK는 위탁인가 |
| 제37조의2 제1항 | 용어 정비 | 「인공지능 기술」을 「인공지능기술」로 고침 | 해당 없음 |
특례를 쓰려면 갖춰야 하는 것
제28조의12 제1항이 정한 요건은 셋이고, 셋을 모두 갖추어야 합니다. 첫째 요건은 영상·음성·이미지·부호·문자 등 정보의 특성과 개발과의 관련성을 고려할 때 익명이나 가명으로 처리해서는 개발이 어렵다는 것입니다. 둘째 요건은 대통령령이 정하는 기준에 따른 안전장치이고, 조문은 그 예로 기술적·관리적·물리적 조치가 된 환경에서의 처리와 클라우드 환경 등에서의 추가 안전조치를 들었습니다. 셋째 요건은 개발 목적이 공공의 이익 증진이거나 정보주체·제3자의 이익 보호 또는 사회적 이익 증진을 포함하면서, 정보주체나 제3자의 이익을 「부당하게 침해할 우려가 현저히 낮을 것」입니다.
요건을 갖춘 것만으로는 이용할 수 없습니다. 개인정보처리자는 요건 충족 여부에 관해 개인정보위의 심의·의결을 받아야 하고, 개인정보위는 정보주체의 권리 보장과 안전한 처리를 위해 필요한 범위에서 조건을 붙일 수 있습니다(제28조의12 제2항). 나아가 개인정보위는 민감정보·고유식별정보의 처리 여부, 정보주체의 권리·이익에 미치는 영향과 위험의 정도를 고려해 대통령령 기준에 해당하는 신청에 대해서는 의결 전에 위험요인평가를 하고 결과를 내도록 해야 합니다(같은 조 제3항). 첫째 요건을 소명할 때 「가명처리하면 성능이 떨어진다」는 일반론으로는 부족할 가능성이 크고, 정보의 어떤 특성이 왜 필요한지가 소명의 중심이 될 것으로 보입니다. 이 소명의 방향은 걷히는 조문과 남는 국외이전에서 다뤘습니다.
특례의 대상은 「이 법 또는 다른 법령에 따라 적법하게 수집한 개인정보」입니다. 그러므로 수집 단계의 적법성 자체가 다투어지는 데이터는 이 특례로 바로잡히지 않는 것으로 읽힙니다. 실사에서 데이터 자산의 수집 경로를 적법근거보다 먼저 묻는 이유가 여기에 있고, 그 순서는 실사에서 묻는 세 질문에 정리했습니다.
의결을 받으면 걷히는 조문과 남는 조문
이 제도의 실익은 제28조의15의 적용 제외 목록에서 드러납니다. 개인정보위의 심의·의결을 거치면 특례 이용의 범위 안에서 목적 외 이용·제공 제한(제18조), 제공받은 자의 이용·제공 제한(제19조), 수집 출처 통지(제20조), 이용·제공 내역 통지(제20조의2), 민감정보(제23조), 고유식별정보(제24조), 주민등록번호(제24조의2), 고정형·이동형 영상정보처리기기(제25조·제25조의2) 조항을 적용하지 않을 수 있습니다. 조문의 술어가 「적용하지 아니할 수 있다」이므로, 목록에 있는 조문은 개인정보위가 의결로 정한 범위만큼만 빠진다고 보는 것이 자연스럽습니다.
국외 이전 조항에는 제한이 하나 있습니다. 목록에 오른 제28조의8 뒤에 붙은 괄호가 그 배제를 「개인정보를 국외로 처리위탁하는 경우에 한정한다」고 좁혀 두었습니다. 현행 제28조의8 제1항은 국외로의 제공·처리위탁·보관을 묶어 「이전」이라고 부르므로, 해외 본사가 한국 법인의 수탁자로서 학습을 수행하는 구조와 본사가 데이터를 넘겨받아 자기 목적으로 쓰는 구조는 특례 아래에서도 결론이 달라집니다. 본사 구조별 대입은 걷히는 조문과 남는 국외이전에서, 처리위탁과 제공을 실제 도구 단위로 가르는 기준은 SDK를 모두 위탁으로 적어 두었습니다에서 다뤘습니다.
승인 뒤의 지위: 감독, 처리 제한, 공개
의결을 받은 회사는 이후에도 개인정보위의 감독 아래에 있습니다. 개인정보위는 의결 사항의 이행 여부를 주기적으로 관리·감독해야 하고, 그 범위에서 자료 제출을 요구할 수 있으며, 요구받은 회사는 특별한 사정이 없으면 응해야 합니다(제28조의13). 그리고 개인정보위는 다음 다섯 경우에 심의·의결을 거쳐 처리의 전부를 제한하여야 합니다(제28조의14 제1항). ① 거짓이나 부정한 방법으로 의결을 받은 경우 ② 제28조의12 제1항의 요건을 충족하지 못한 경우 ③ 개인정보위가 붙인 조건을 충족하지 못한 경우 ④ 의결일부터 6개월 안에 특별한 사유 없이 처리를 시작하지 않은 경우 ⑤ 중대한 사정 변경으로 목적 달성이 명백히 불가능하다고 판단되는 경우입니다.
다섯 사유 중 ②와 ③은 요건과 조건이 의결 시점에만 아니라 이후에도 계속 충족돼야 한다는 뜻으로 읽힙니다. 따라서 승인은 한 번 취득하면 굳는 자격이라기보다 유지 조건이 붙은 상태에 가깝고, 인수·투자 실사에서는 승인 문서와 함께 의결일, 처리 착수일, 붙은 조건, 감독 대응 이력을 받아 보아야 합니다. 이 확인 목록과 계약상 배치(진술보장·확약·특별면책)는 실사에서 묻는 세 질문에 있습니다.
공개도 함께 따라옵니다. 개인정보위는 의결할 때마다 신청 회사와 신청의 주요 내용, 위험요인평가 결과의 요약을 인터넷 홈페이지 등에 공개해야 하고(제28조의12 제6항), 회사는 이용 목적과 유형을 개인정보 처리방침에 적어야 합니다(같은 조 제5항). 우리가 공개 결정문으로 집계한 범위에서는 개인정보위가 AI 학습 쟁점에 대해 내린 판단이 대부분 권고에 머물렀고, 학습 자체를 이유로 과징금을 매긴 의결은 2021년 이루다 사건 한 건이었습니다. 그런데 시행일 이후에는 누가 어떤 개발을 승인받았는지가 공개 기록으로 남게 됩니다. 그동안의 의결 흐름은 개인정보위가 AI를 문제 삼은 18건에 정리했습니다.
시행 전인 지금 학습 데이터의 근거
2027년 3월 8일까지 이 특례는 어떤 처리의 근거도 되지 않습니다. 현행 개인정보 보호법(2026년 9월 11일 시행판)에는 제28조의12부터 제28조의15까지가 없기 때문입니다. 지금 학습에 쓰는 개인정보는 현행법이 정한 처리 근거를 갖추어야 하고, 학습 국면에서 주로 검토되는 것은 정보주체의 동의, 제15조 제3항의 추가적 이용, 가명정보 처리(제28조의2)입니다. 가명정보 처리 경로와 관련해서는 제2조 제8호가 「과학적 연구」에 기술의 개발과 실증을 포함한다는 점을 함께 볼 필요가 있습니다. 다만 특례의 첫째 요건이 「가명으로 처리해서는 개발이 어려울 것」이므로, 가명처리로 목표 성능에 도달할 수 있는 개발은 시행 뒤에도 제28조의2 경로가 먼저 검토될 것으로 보입니다.
서비스 화면에 「서비스 개선」이라고만 적어 두고 이용자 데이터로 모델을 학습시키는 방식은 목적 외 이용으로 판단될 위험이 있습니다. 이루다 사건에서 개인정보위와 1심 법원이 모두 「신규 서비스 개발」 기재만으로는 이용자가 예상할 수 없다고 보았기 때문입니다. 영상처럼 얼굴이 담긴 자료의 동의 항목을 어떻게 나눌지는 이용자 영상을 AI 학습에 쓸 때의 동의 설계에서 다뤘습니다. 운영 중인 AI 에이전트의 로그를 성능 개선에 다시 쓰는 문제도 같은 자리에 걸리는데, 제28조의12가 개발에 성능 개선을 포함하더라도 운영 목적과 개발 목적은 구분해서 검토해야 합니다. 이 질문은 에이전틱 AI 개인정보 처리 안내서가 답해야 할 질문에서 다뤘습니다.
이 특례는 개인정보 보호법의 문제만 다룹니다. AI기본법상 인공지능사업자의 의무(투명성 고지, 고영향 인공지능 검토 등)와 학습 데이터의 저작권 문제는 특례 승인과 별개로 남습니다. 정의 조항이 AI기본법 제2조 제3호를 끌어오기 때문에 두 법은 용어를 공유하지만, 한 법의 승인이 다른 법의 의무를 덜어 주는 구조는 아닙니다. AI기본법 쪽 의무는 AI기본법 의무 지도와 AI 서비스 규제 지도에 정리했습니다.
아직 정해지지 않은 것
원문이 대통령령과 고시에 넘긴 것, 그리고 원문만으로는 해석이 갈릴 수 있는 것을 나누어 적었습니다. 「해석 쟁점」으로 적은 행은 이 면의 읽기이고, 개인정보위나 법원이 확인한 결론이 아닙니다.
| 쟁점 | 원문이 정한 것 | 아직 정해지지 않은 것 | 상태(2026-10-03) |
|---|---|---|---|
| 안전장치 기준 | 기술적·관리적·물리적 조치가 된 환경, 클라우드 등 개별 상황의 추가 조치를 예로 듦(제28조의12 제1항 제2호) | 구체적 기준 | 대통령령 미공포 |
| 위험요인평가 대상 | 민감정보·고유식별정보 처리 여부, 권리·이익에 미치는 영향, 위험의 정도를 고려 요소로 들고, 대상이면 개인정보위가 기간을 정해 평가와 결과 제출을 요구함(같은 조 제3항) | 평가가 필요한 신청의 기준, 평가 방법 등 세부 사항(같은 조 제7항) | 대통령령 미공포 |
| 절차 간소화 | 종전 의결과 내용·방식·형태가 실질적으로 같거나 비슷한 경우(같은 조 제4항) | 대상이 되는 경우와 간소화 방법 | 대통령령 미공포, 고시 미확인 |
| 심의 요청과 조건 | 요청 방법, 조건, 세부 심의 기준·절차를 대통령령에 위임(같은 조 제7항) | 신청서 양식, 심의 기간, 「현저히 낮을 것」의 판단 기준 | 대통령령 미공포 |
| 감독 주기와 처리 제한 절차 | 주기적 감독, 자료제출 요구, 제한 사유 다섯(제28조의13·제28조의14) | 감독 주기, 제한의 세부 기준·절차 | 대통령령 미공포 |
| 「익명·가명으로는 어려울 것」의 소명 수준 | 정보의 특성과 개발과의 관련성을 고려(제28조의12 제1항 제1호) | 어떤 자료로 어느 정도까지 소명해야 하는지 | 해석 쟁점 |
| 이용과 제3자 제공 | 제28조의12 제1항은 목적 외 「이용」만 적음. 반면 제28조의15 목록에는 이용·제공 제한인 제18조와 제19조가 들어 있음 | 특례로 제3자 제공까지 할 수 있는지 | 해석 쟁점 |
| 적용 제외 범위의 결정 방식 | 「그 범위에서 보호위원회의 심의·의결을 거쳐」 적용하지 않을 수 있음(제28조의15) | 제28조의12의 의결과 같은 의결로 정하는지, 조문별로 따로 의결하는지 | 해석 쟁점 |
| 처리 제한 뒤 「필요한 조치」 | 처리자는 지체 없이 필요한 조치를 하고 결과를 알려야 함(제28조의14 제2항) | 이미 학습된 모델이 조치 대상에 들어가는지 | 대통령령 미공포, 해석 쟁점 |
| 위반의 제재 연결 | 법률 제21910호는 벌칙·과태료 조항을 개정하지 않았고, 시행예정 본문의 제70조~제76조도 제28조의12~제28조의15를 직접 인용하지 않음. 적용 제외는 「그 범위에서」만 열림(제28조의15) | 처리 제한을 따르지 않거나 의결 범위를 넘어 처리한 경우 어느 조항이 적용되는지 | 해석 쟁점 |
마지막 두 행은 실무에서 특히 무게가 있습니다. 처리 제한이 걸렸을 때 학습을 마친 모델을 어떻게 다룰지는 대통령령과 개인정보위의 운영을 보고 판단해야 합니다. 적용 제외는 의결을 받은 「그 범위에서」만 열리므로(제28조의15), 의결 범위를 넘은 처리에는 적용 제외가 미치지 않습니다. 그 처리가 제18조의 목적 외 이용 제한 등 어느 조항 위반으로 다뤄지고 어떤 제재로 이어지는지는 개정법이 따로 정하지 않았습니다. 계약과 사안에 따라 결론이 달라질 수 있습니다.
자주 묻는 질문
Q. AI 학습 특례는 언제부터 쓸 수 있나요?
2027년 3월 9일부터입니다. 법률 제21910호는 2026년 9월 8일 공포됐고, 부칙은 「이 법은 공포 후 6개월이 경과한 날부터 시행한다」는 한 문장뿐입니다. 경과조치나 적용례는 따로 없습니다. 다만 안전장치 기준과 심의 절차 같은 세부 내용은 대통령령에 맡겨져 있고, 그 대통령령은 2026년 10월 3일 확인 기준으로 아직 공포되지 않았습니다.
Q. 지금 진행 중인 모델 학습을 이 특례로 설명할 수 있나요?
설명하기 어렵습니다. 2026년 9월 11일부터 시행 중인 현행 개인정보 보호법에는 제28조의12부터 제28조의15까지가 들어 있지 않기 때문입니다. 시행일 전까지 학습에 쓰는 개인정보는 동의, 제15조 제3항의 추가적 이용, 가명정보 처리(제28조의2) 같은 현행 경로로 근거를 갖춰야 합니다.
Q. 요건만 갖추면 개인정보위 승인 없이 쓸 수 있나요?
아닙니다. 제28조의12 제2항은 요건 충족 여부에 대해 개인정보위의 심의·의결을 받도록 정했습니다. 개인정보위는 의결에 조건을 붙일 수 있고, 민감정보·고유식별정보 처리 여부와 위험의 정도 등을 고려해 대통령령이 정하는 기준에 해당하면 의결 전에 위험요인평가 결과를 제출하게 해야 합니다.
Q. 특례 승인을 받으면 국외 이전 규정도 적용되지 않나요?
처리위탁 유형만 배제 대상입니다. 제28조의15의 적용 제외 목록에서 국외 이전 조항(제28조의8) 옆에는 「개인정보를 국외로 처리위탁하는 경우에 한정한다」는 제한이 붙어 있습니다. 국외 제공이나 보관 구조라면 특례와 별도로 제28조의8 제1항의 이전 근거를 갖춰야 하는 것으로 읽힙니다.
Q. 승인을 받은 뒤에도 처리가 막힐 수 있나요?
막힐 수 있습니다. 제28조의14 제1항은 거짓·부정한 방법으로 의결을 받은 경우, 요건이나 개인정보위가 붙인 조건을 충족하지 못한 경우, 의결일부터 6개월 안에 특별한 사유 없이 처리를 시작하지 않은 경우, 중대한 사정 변경으로 목적 달성이 명백히 불가능한 경우에 개인정보위가 처리의 전부를 제한하도록 정했습니다. 조문은 「제한하여야 한다」로 되어 있습니다.
Q. 특례를 쓰면 무엇이 외부에 공개되나요?
개인정보위는 의결 뒤에 신청한 회사가 누구인지, 신청의 주요 내용이 무엇인지, 위험요인평가 결과를 요약하면 어떤지를 인터넷 홈페이지 등에 공개해야 합니다(제28조의12 제6항). 개인정보처리자도 이용 목적과 유형을 개인정보 처리방침에 넣어야 합니다(같은 조 제5항).
관련 가이드
- AI 서비스 규제 지도 — AI기본법과 개인정보 보호법이 각각 어디에서 걸리나
- 2026년 개정 개인정보 보호법 — 9월 11일부터 무엇이 달라졌나
- 위탁·수탁 개인정보 책임 지도 — 우리는 어느 자리에 있나
- 인공지능기본법 조문 지도
- IT·개인정보 법령 시행일 캘린더
이 글은 일반적인 정보 제공을 목적으로 하며, 구체적인 사안에 대한 법률자문이 아닙니다. 개별 사안은 사실관계에 따라 결론이 달라질 수 있으므로 별도의 검토가 필요합니다.
참고 자료
- 개인정보 보호법 일부개정법률(법률 제21910호, 2026. 9. 8. 공포, 2027. 3. 9. 시행): 국가법령정보센터 시행예정 본문. 제2조 제9호, 제7조의9 제1항 제6호의3·제6호의4, 제28조의12부터 제28조의15까지, 제37조의2 제1항, 부칙을 공포문과 대조했습니다
- 개인정보 보호법 일부개정법률안(대안), 정무위원장 제안(2026. 7.): 국회 의안 원문
- 개인정보 보호법(현행) · 개인정보 보호법 시행령(현행, 대통령령 제36671호): 국가법령정보센터. 현행 본문에 특례 조문과 그 위임 규정이 없음을 2026. 10. 3. 확인했습니다
- 국민참여입법센터 입법예고: 2026. 10. 3. 「개인정보」 예고명으로 조회했고, 특례의 위임사항을 담은 시행령 개정안 예고는 확인되지 않았습니다. 진행 중인 개인정보보호위원회 공고 제2026-116호는 개인정보 보호 인증 기준에 관한 건입니다
이 글을 인용하실 때: 이현섭, 「AI 학습 특례 가이드 — 개인정보 보호법 제28조의12~제28조의15, 2027년 3월 9일 시행」, IT·개인정보·데이터 법률노트(datalaw.kr), 2026. 10. 3. 최종 수정, https://datalaw.kr/guides/pipa-ai-training-exception/. 특정 절을 가리킬 때는 주소 뒤에 #dates · #articles · #waivers · #after-approval · #open-issues 처럼 앵커를 붙이면 됩니다.
